Метод безпечного завантаження за допомогою об’єктів групової політики (GPO) на пристроях Windows з оновленнями, керованими ІТ-фахівцями

Застосовується до
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Примітка.

  • Дата початкової публікації: 30 жовтня 2025 р.
  • Ідентифікатор бази знань: 5068198
Ця стаття містить рекомендації для:

  • Організації, що мають власний ІТ-відділ, який керує пристроями Windows і оновленнями.
Примітка. Якщо ви фізична особа, яка володіє особистим пристроєм Windows, див. статтю Пристрої Windows для домашніх користувачів, підприємств і навчальних закладів з оновленнями, керованими корпорацією Майкрософт.
Доступність цієї підтримки
  • 11 листопада 2025 р. Версії Windows, які ще підтримуються.
Журнал змін
Змінення дати Змінити опис
20 лютого 2026 р.
  • Оновлено розділ - "Доступність цієї підтримки"
  • Оновлено розділ "Вступ"
  • Додано примітку в розділі "Ресурси" для клієнта та сервера.
11 листопада 2025 р.
  • Клієнтське посилання оновлено в розділі "Ресурси" від - "https://www.microsoft.com/download/details.aspx?id=108394" щоб — www.microsoft.com/en-us/download/details.aspx?id=108428.
  • Дату публікації змінено з 29.09.2025 на 27.10.2025
26 листопада 2025 р.
  • Додано нову примітку в розділі "Автоматичне розгортання сертифікатів за допомогою UpdatesОновлення".
  • Поміняли місцями визначення Enabled та Disabled у розділі "Автоматичне розгортання сертифікатів за допомогою UpdatesОновлення".

У цій статті:

Вступ

У цьому документі описується підтримка розгортання, керування та моніторингу оновлень сертифіката безпечного завантаження за допомогою об'єкта Secure Boot Group PolicyГрупова політика. Параметри складаються з:

  • можливість ініціювати розгортання на пристрої;
  • параметр для приєднання або відмови від блоків високої достовірності.
  • Настройка для приєднання або відмови від керування оновленнями корпорації Майкрософт

Примітка. Адміністративні шаблони (.admx) та Групова політикаГрупова політика потрібно буде завантажити з офіційного сайту Microsoft. Див. статтю "Ресурси".

Group PolicyГрупова політика Метод конфігурації об'єкта (GPO)

Цей метод дає змогу адміністраторам домену налаштувати простий Групова політика параметр безпечного завантаження, щоб розгорнути оновлення для всіх приєднаних до домену клієнтів і серверів Windows. Крім того, двома допоміжними засобами безпечного завантаження можна керувати за допомогою параметрів увімкнення/відмови.

Щоб отримати оновлення, які містять політику розгортання оновлень сертифікатів безпечного завантаження, див. розділ "Ресурси" нижче.

Цю політику можна знайти за наступним шляхом у Group PolicyГрупова політика UI:

Конфігурація комп'ютера –> Адміністративні шаблони –> Компоненти Windows –> Безпечне завантаження

Важливо

Оновлення безпечного завантаження залежать від мікропрограми пристрою, і на деяких пристроях можуть виникати проблеми сумісності. Щоб забезпечити безпечне розгортання, виконайте наведені нижче дії.

  1. Перевірте дотримання політики оновлень принаймні на одному репрезентативному пристрої для кожного типу пристроїв у вашій організації.
  2. Переконайтеся, що сертифікати безпечного завантаження успішно застосовано до бази даних UEFI та KEK. Докладні вказівки див. в розділі "Оновлення сертифікатів безпечного завантаження: рекомендації для ІТ-фахівців і організацій".
  3. Після перевірки згрупуйте пристрої за блоком хешування та застосуйте політику до цих пристроїв для контрольованого розгортання.

Доступні параметри конфігурації

Зображення

Нижче описано три параметри для розгортання сертифіката безпечного завантаження. Ці параметри відповідають розділам реєстру, описаним в розділі "Оновлення розділу реєстру для безпечного завантаження: пристрої Windows з оновленнями, керованими ІТ-фахівцями".

Увімкнення розгортання сертифіката безпечного завантаження

Group PolicyГрупова політика ім'я параметра: Enable Secure Boot Certificate Deployment

Зображення

Опис:
Ця політика керує тим, чи ініціює Windows процес розгортання сертифіката безпечного завантаження на пристроях. 

  • Увімкнуто: Windows автоматично починає розгортати оновлені сертифікати безпечного завантаження після виконання завдання безпечного завантаження.
  • Вимкнуто: Windows не розгортає сертифікати автоматично.
  • Не налаштовано: застосовується поведінка за замовчуванням (автоматичного розгортання відсутнє).

Примітка.

  • Завдання, яке обробляє цей параметр, виконується кожні 12 годин. Для безпечного завершення деяких оновлень може знадобитися перезавантаження.
  • Після застосування сертифікатів до мікропрограми їх не можна видалити з Windows. Очищення сертифікатів повинно здійснюватися через інтерфейс прошивки.
  • Цей параметр вважається перевагою; якщо об'єкт групової політики видаляється, значення реєстру залишається.
  • Відповідає розділу реєстру AvailableUpdates.

Автоматичне розгортання сертифікатів за допомогою Оновлення

Group PolicyГрупова політика Ім'я параметра: Автоматичне розгортання сертифіката за допомогою UpdatesОновлення

зображення.

Опис:
Ця політика визначає, чи застосовуються автоматично оновлення сертифікатів безпечного завантаження за допомогою щомісячних оновлень системи безпеки Windows і оновлень, не пов'язаних із безпекою. Пристрої, які корпорація Майкрософт перевірила як здатні обробляти змінні оновлення безпечного завантаження, отримають ці оновлення в рамках сукупного обслуговування та застосовуватимуть їх автоматично. 

Примітка.

Увімкнення цієї політики вимикає автоматичне розгортання сертифікатів за допомогою UpdatesОновлення. Еквівалентно значенню значення 1 для розділу реєстру HighConfidenceOptOut.
Вимкнення цієї політики дає змогу увімкнути автоматичне розгортання сертифіката за допомогою UpdatesОновлення, що еквівалентно значенню для HighConfidenceOptOut значення 0.

  • Увімкнуто: автоматичне розгортання заблоковано; Оновлення необхідно змінювати вручну.
  • Вимкнуто: пристрої з перевіреними результатами оновлення автоматично отримуватимуть оновлення сертифікатів під час обслуговування.
  • Не налаштовано: автоматичне розгортання відбувається за замовчуванням.

Примітка.

  • Підтверджено успішну обробку оновлень призначеними пристроями.
  • Налаштуйте цю політику, щоб вибрати автоматичне розгортання.
  • Відповідає розділу реєстру HighConfidenceOptOut.

Розгортання сертифіката за допомогою керованого розгортання функцій

Group PolicyГрупова політика ім'я параметра: Розгортання сертифіката через кероване розгортання функцій

зображення

Опис:
Ця політика дає змогу підприємствам брати участь у контрольованому розгортанні оновлення сертифіката безпечного завантаження під керуванням корпорації Майкрософт.

  • Увімкнуто: корпорація Майкрософт допомагає розгорнути сертифікати на пристроях, зареєстрованих у розгортанні.
  • Вимкнуто або не налаштовано: немає участі в контрольованому розгортанні.

Вимоги:

Ресурси

Див. також Оновлення розділу реєстру для безпечного завантаження: пристрої Windows з оновленнями, керованими ІТ-фахівцями, щоб дізнатися більше про UEFICA2023Status і UEFICA2023Error розділів реєстру для моніторингу результатів пристроїв.

Див. події оновлення змінних DB і DBX безпечного завантаження, щоб дізнатися про події, корисні для розуміння стану пристроїв, атрибутів пристроїв та ідентифікаторів блоків пристроїв. Особливу увагу приділіть подіям 1801 і 1808 років, описаним на сторінці подій.

Для Групова політика MSI та довідкової електронної таблиці параметрів GP використовуйте наведені нижче посилання або переконайтеся, що адміністративні шаблони, які ви використовуєте, опубліковано дати, зазначені в таблиці, або пізніше.

Платформа Опубліковано MSI Опублікована довідкова електронна таблиця параметрів GP
Клієнт
Примітка. Адміністративні шаблони (ADMX) не залежать від ОС і працюють з УСІМА підтримуваними ОС.
Завантажити адміністративні шаблони (.admx) для Windows 11Оновлення Windows 11 2025 (25H2) – V2.0 з офіційного сайту Microsoft
Опубліковано: 27.10.2025
Завантажити Group PolicyГрупова політика Settings Reference Spreadsheet for Windows 11Оновлення Windows 11 2025 (25H2) – V2.0 з офіційного сайту Microsoft
Опубліковано: 02.10.2025
Сервер
Примітка. Адміністративні шаблони (ADMX) не залежать від ОС і працюють з УСІМА підтримуваними ОС.
Завантажити адміністративні шаблони (.admx) для Windows ServerWindows Server 2025 (випуск від 25 жовтня) з офіційного сайту Microsoft
Опубліковано: 27.10.2025
Завантажити Group PolicyГрупова політика Settings Reference Spreadsheet for Windows ServerWindows Server 2025 (випуск від 25 жовтня) з офіційного сайту Microsoft
Опубліковано: 27.10.2025